मोबाइल डेवलपमेंट में Reverse Engineering: यह क्या है, उपकरण और विश्लेषण के तरीके

लेखक: IT Sectr प्रकाशित: 2026-04-04 पढ़ने का समय: 10 मिनट

Reverse Engineering (रिवर्स इंजीनियरिंग) — स्रोत कोड तक पहुंच के बिना मोबाइल एप्लिकेशन के तर्क और संरचना को पुनर्प्राप्त करना। Android और iOS के संदर्भ में, इसका अर्थ है एल्गोरिदम, एन्क्रिप्शन कुंजी, API एंडपॉइंट और व्यावसायिक तर्क निकालने के लिए DEX/APK और Mach-O/IPA बाइनरी फ़ाइलों को डीकंपाइल करना। Veracode Security Research (2025) के अनुसार, शीर्ष 200 में से 60% से अधिक मोबाइल एप्लिकेशन में कम से कम एक संकेतक होता है जो रिवर्स इंजीनियरिंग को सरल बनाता है। Reverse Engineering का उपयोग न केवल हमलों के लिए, बल्कि सुरक्षा ऑडिट, पेटेंट विश्लेषण और पेनिट्रेशन टेस्टिंग के लिए भी किया जाता है।

मुख्य बिंदु

  • Reverse Engineering स्रोत कोड तक पहुंच के बिना एप्लिकेशन के बाइनरी कोड का विश्लेषण करके उसके तर्क, डेटा और एल्गोरिदम को पुनर्प्राप्त करने की प्रक्रिया है
  • स्टैटिक विश्लेषण में jadx के माध्यम से DEX/APK डीकंपाइलेशन, Ghidra के माध्यम से iOS बाइटकोड और apktool के माध्यम से संसाधन पढ़ना शामिल है
  • डायनामिक विश्लेषण Frida, Objection और Xposed के माध्यम से एप्लिकेशन को रोके बिना रनटाइम पर कॉल को इंटरसेप्ट करने के लिए किया जाता है
  • रिवर्स इंजीनियरिंग से सुरक्षा ऑबफस्केशन (ProGuard, DexGuard), स्ट्रिंग एन्क्रिप्शन, RASP एजेंट और APK इंटीग्रिटी जांच पर आधारित है
  • कानूनी स्थिति रिवर्स इंजीनियरिंग की अलग-अलग होती है: DMCA इसे इंटरऑपरेबिलिटी और सुरक्षा के लिए अनुमति देता है, लेकिन लाइसेंस और DRM को बायपास करने पर प्रतिबंध लगाता है

Reverse Engineering क्या है?

Reverse Engineering (रिवर्स इंजीनियरिंग) सॉफ्टवेयर विश्लेषण का अनुशासन है जो एप्लिकेशन के बाइनरी प्रतिनिधित्व से उसकी विशेषताओं, तर्क और संरचना को पुनर्प्राप्त करने पर केंद्रित है। मोबाइल एप्लिकेशन के लिए, विश्लेषण की वस्तुएं APK फ़ाइलें (Android) और IPA फ़ाइलें (iOS) हैं, जिनमें संकलित कोड, संसाधन, मैनिफेस्ट और प्रमाणपत्र होते हैं। रिवर्स इंजीनियरिंग का परिणाम एल्गोरिदम, प्रोटोकॉल, एन्क्रिप्शन कुंजी, API स्कीमा और व्यावसायिक तर्क का निष्कर्षण है।

रिवर्स इंजीनियरिंग के उद्देश्य वैध और अवैध में विभाजित हैं। वैध: सुरक्षा उपकरण बनाने के लिए मैलवेयर विश्लेषण, कमजोरियों के लिए स्वयं के एप्लिकेशन का ऑडिट, बंद प्रोटोकॉल के साथ संगतता सुनिश्चित करना, पेटेंट विश्लेषण और शिक्षा। अवैध: बौद्धिक संपदा की चोरी, लाइसेंस प्रतिबंधों को बायपास करना, पायरेटेड प्रतियां बनाना और उपयोगकर्ता डेटा चुराने के लिए एप्लिकेशन को संशोधित करना। Google Play Protect (2025) के अनुसार, बैंकिंग एप्लिकेशन के 78% दुर्भावनापूर्ण संशोधन मूल APK के आधार पर रिवर्स इंजीनियरिंग के माध्यम से बनाए जाते हैं।

रिवर्स इंजीनियरिंग की पद्धति में दो मुख्य दिशाएं शामिल हैं: स्टैटिक विश्लेषण (एप्लिकेशन चलाए बिना) और डायनामिक विश्लेषण (निष्पादन के दौरान)। प्रत्येक दृष्टिकोण जानकारी का एक अलग स्तर प्रदान करता है। स्टैटिक विश्लेषण कोड की पूरी तस्वीर देता है, लेकिन रनटाइम डेटा के बिना। डायनामिक विश्लेषण वास्तविक व्यवहार, डेटा प्रवाह, नेटवर्क कॉल प्रकट करता है, लेकिन केवल एक विशिष्ट निष्पादन परिदृश्य के भीतर। पेशेवर रिवर्स इंजीनियरिंग हमेशा दोनों दृष्टिकोणों को जोड़ती है।

स्टैटिक विश्लेषण उपकरण

स्टैटिक विश्लेषण रिवर्स इंजीनियरिंग का पहला चरण है। मूल APK या IPA को अनपैक किया जाता है, और प्रत्येक घटक का अलग-अलग विश्लेषण किया जाता है। मुख्य लक्ष्य: DEX बाइटकोड, संसाधन, मैनिफेस्ट, नेटिव लाइब्रेरी (.so, .dylib) और मेटाडेटा।

jadx — DEX से Java डीकंपाइलर

jadx Android एप्लिकेशन के स्टैटिक विश्लेषण के लिए प्रमुख उपकरण है। यह DEX बाइटकोड को न्यूनतम नुकसान के साथ पढ़ने योग्य Java कोड में परिवर्तित करता है। jadx समर्थन करता है: मल्टीडेक्स डीकंपाइलेशन, लैम्ब्डा और इनलाइन Kotlin कक्षाओं की पहचान, Gradle प्रोजेक्ट में निर्यात। ऑबफस्केटेड कोड (ProGuard) के लिए, jadx a, b, c नामों वाला कोड दिखाता है, लेकिन कक्षा संरचना और कॉल अनुक्रम संरक्षित रहता है। स्वतंत्र परीक्षण के अनुसार, jadx ऑबफस्केशन के साथ भी 85–92% कोड को सही ढंग से डीकंपाइल करता है।

apktool — संसाधन अनपैकिंग

apktool APK को smali कोड (DEX असेंबलर) में डीकोड करता है और संसाधनों को पढ़ने योग्य रूप में पुनर्स्थापित करता है: AndroidManifest.xml AXML से पढ़ने योग्य XML में परिवर्तित होता है, लेआउट XML मार्कअप में, strings.xml सादे टेक्स्ट में। apktool संसाधनों को संशोधित करने और APK को पुनर्निर्माण करने की अनुमति देता है। apktool के माध्यम से अनपैक करने और संसाधनों को बदलने के बाद, एप्लिकेशन को संशोधित सामग्री के साथ स्थापित किया जा सकता है।

Ghidra — नेटिव लाइब्रेरी विश्लेषण

Ghidra (NSA) एक रिवर्स इंजीनियरिंग फ्रेमवर्क है जो Android में .so लाइब्रेरी और iOS में .dylib के विश्लेषण के लिए आवश्यक है। Ghidra ARM64 कोड को डिसअसेंबल करता है, C स्यूडोकोड का पुनर्निर्माण करता है और कॉल ग्राफ बनाता है। मोबाइल रिवर्स इंजीनियरिंग के लिए, Ghidra का उपयोग क्रिप्टोग्राफी और DRM तंत्र के नेटिव कार्यान्वयन के विश्लेषण के लिए किया जाता है। Ghidra विश्लेषण स्वचालन के लिए Python और Java में स्क्रिप्टिंग का समर्थन करता है।

bash
# APK अनपैकिंग और डीकंपाइलेशन
$ jadx -d output_dir app.apk

# apktool के माध्यम से संसाधन अनपैकिंग
$ apktool d app.apk -o app_unpacked

# Ghidra के माध्यम से नेटिव लाइब्रेरी विश्लेषण
$ ghidra app.apk/lib/arm64-v8a/libnative.so

# DEX में स्ट्रिंग स्थिरांक खोजना
$ strings classes.dex | grep -i api_key

डायनामिक विश्लेषण उपकरण

डायनामिक विश्लेषण चल रहे एप्लिकेशन पर किया जाता है। विश्लेषक प्रक्रिया से जुड़ता है और वास्तविक समय में फ़ंक्शन कॉल, आर्गुमेंट और रिटर्न वैल्यू को इंटरसेप्ट करता है।

Frida — सार्वभौमिक इंस्ट्रूमेंटेशन उपकरण

Frida मोबाइल एप्लिकेशन के डायनामिक विश्लेषण के लिए अग्रणी उपकरण है। Frida एप्लिकेशन प्रक्रिया (Android ART या iOS ऐप) में एक JavaScript इंजन इंजेक्ट करता है और Java/Objective-C और C/C++ दोनों फ़ंक्शन कॉल को इंटरसेप्ट करने की अनुमति देता है। Frida के साथ, रिवर्स इंजीनियर निम्न कार्य कर सकते हैं: पैरामीटर के साथ AES.decrypt() विधि की सभी कॉल लॉग करना, रिटर्न वैल्यू को मनमाने ढंग से बदलना, Universal Android SSL Unpin के माध्यम से SSL-pinning हटाना, Stalker के माध्यम से नेटिव कॉल ट्रेस करना। Frida APK/IPA को संशोधित किए बिना काम करता है, जो इसे पेनिट्रेशन टेस्टिंग के लिए अपरिहार्य बनाता है।

Objection — Frida रैपर

Objection JavaScript स्क्रिप्ट लिखे बिना सामान्य रिवर्स इंजीनियरिंग कार्यों के लिए तैयार कमांड प्रदान करता है: disable-pinning (SSL pinning अक्षम करना), dump-keychain (iOS), explore (कक्षा पदानुक्रम ब्राउज़ करना), memory search (मेमोरी में स्ट्रिंग खोजना)। Objection बिना एक भी लाइन कोड लिखे पूर्ण डायनामिक विश्लेषण करने की अनुमति देता है। iOS एप्लिकेशन के लिए, Objection स्वचालित रूप से NSURLSession, CFNetwork और NSKeyedArchiver कॉल ढूंढता और लॉग करता है।

Xposed Framework

Xposed Android के लिए एक फ्रेमवर्क है जो Zygote में app_process फ़ाइल को बदलकर काम करता है। Frida के विपरीत, Xposed को स्थापना के बाद रूट एक्सेस की आवश्यकता नहीं होती है। Xposed मॉड्यूल किसी भी एप्लिकेशन में विधि कॉल को इंटरसेप्ट कर सकते हैं। रिवर्स इंजीनियरिंग के लिए, Xposed दीर्घकालिक विश्लेषण के लिए सुविधाजनक है: मॉड्यूल स्थापित होता है और लगातार चलता है, विभिन्न परिदृश्यों में एप्लिकेशन के व्यवहार को लॉग करता है। Xposed Android 8.1 तक का समर्थन करता है; Android 9+ के लिए SandHook पर आधारित EdXposed का उपयोग किया जाता है।

js
// Frida: एप्लिकेशन में decrypt() विधि इंटरसेप्ट करना
let aesClass = Java.use("javax.crypto.Cipher");

aesClass.doFinal.overload(
    "[B", "int", "int"
).implementation = function(
    input, offset, len
) {
    console("[AES] decrypt called, len=" + len);
    return this.doFinal(input, offset, len);
};

Android एप्लिकेशन की रिवर्स इंजीनियरिंग प्रक्रिया

रिवर्स इंजीनियरिंग का मानक कार्यप्रवाह क्रमिक चरणों से बना होता है, जिनमें से प्रत्येक जानकारी का एक निश्चित स्तर प्रदान करता है।

चरण 1: जानकारी संग्रह

विश्लेषक मेटाडेटा स्तर पर APK की जांच करता है: targetSdk, uses-permission (कौन सी अनुमतियां मांगी गई हैं), intent-filter और exported घटक। अनुमतियां बता सकती हैं कि कौन से API उपयोग किए गए हैं (android.permission.CAMERA → कैमरा, android.permission.RECORD_AUDIO → ऑडियो)। exported गतिविधियां बिना प्राधिकरण के प्रवेश बिंदुओं की पहचान करती हैं। यह चरण aapt या ApkAnalyzer के माध्यम से किया जाता है और इसमें 1–2 मिनट लगते हैं।

चरण 2: DEX डीकंपाइलेशन

APK को अनपैक किया जाता है, और classes.dex (या multidex) को jadx में इनपुट किया जाता है। आउटपुट पैकेज में व्यवस्थित Java/Kotlin कोड है। विश्लेषक मुख्य कक्षाओं की खोज करता है: CryptoUtils, ApiClient, AuthManager, DatabaseHelper, और जांचता है कि कौन से एल्गोरिदम उपयोग किए गए हैं। यदि कोड में AES/CBC/PKCS5Padding जैसी स्ट्रिंग हैं, तो एप्लिकेशन एन्क्रिप्शन का उपयोग करता है और कुंजी खोजने की आवश्यकता है। इस चरण में, हार्डकोडेड कुंजी, API URL, OAuth टोकन और रहस्य पहचाने जाते हैं। ऑबफस्केशन के बिना, पूरा एप्लिकेशन कोड एक सामान्य Java प्रोजेक्ट की तरह पढ़ा जाता है।

चरण 3: ट्रैफ़िक विश्लेषण

SSL-pinning अक्षम करने के लिए Frida या Objection सेट करने के बाद, विश्लेषक एप्लिकेशन लॉन्च करता है और Burp Suite या mitmproxy के माध्यम से नेटवर्क ट्रैफ़िक इंटरसेप्ट करता है। ट्रैफ़िक डेटा API स्कीमा प्रकट करता है: कौन से एंडपॉइंट, कौन से पैरामीटर, किस प्रारूप में। यदि संभव हो, विश्लेषक अनुरोधों को संशोधित करता है और गलत या दुर्भावनापूर्ण डेटा पर सर्वर की प्रतिक्रिया की जांच करता है। सर्वर-साइड वैलिडेशन की कमी एक सीधी कमजोरी है जो इस चरण में खोजी जाती है।

चरण 4: data.json में रिकॉर्डिंग

विश्लेषण परिणाम संरचित प्रारूप में दर्ज किए जाते हैं। प्रत्येक खोजे गए कमजोर बिंदु के लिए संकेत दिया जाता है: कक्षा और विधि, कमजोरी का विवरण, शोषण वेक्टर और सुधार अनुशंसा। यह डेटासेट विकास टीम को भेजा जाता है या पेनिट्रेशन टेस्ट रिपोर्ट तैयार करने के लिए उपयोग किया जाता है। स्वचालित वातावरण (MobSF) में, स्टैटिक और डायनामिक विश्लेषण परिणामों के आधार पर रिपोर्ट स्वचालित रूप से उत्पन्न होती है।

iOS एप्लिकेशन की रिवर्स इंजीनियरिंग की विशेषताएं

iOS एप्लिकेशन की रिवर्स इंजीनियरिंग Android की तुलना में अधिक कठिन है क्योंकि Apple की सख्त सुरक्षा वास्तुकला और स्टॉक उपकरणों पर फ़ाइल सिस्टम तक सीधी पहुंच की कमी है। iOS विश्लेषण के लिए जेलब्रेक की आवश्यकता है।

Mach-O स्टैटिक विश्लेषण

IPA आर्काइव में Mach-O बाइनरी होती है — Apple का सार्वभौमिक निष्पादन योग्य फ़ाइल प्रारूप। डीकंपाइलेशन के लिए Hopper Disassembler या IDA Pro का उपयोग किया जाता है। Android DEX के विपरीत, जो न्यूनतम नुकसान के साथ Java में डीकंपाइल होता है, Mach-O में नेटिव ARM64 कोड होता है जो C स्यूडोकोड में कम सटीकता के साथ पुनर्निर्मित होता है। Hopper 60–70% पुनर्निर्माण प्राप्त करता है; शेष का असेंबली स्तर पर विश्लेषण किया जाना चाहिए।

iOS के लिए Frida के साथ डायनामिक विश्लेषण

iOS पर Frida को जेलब्रेक और frida-server की स्थापना की आवश्यकता है। कनेक्शन के बाद, Frida API मैसेज रूटिंग के माध्यम से Objective-C विधियों को इंटरसेप्ट करता है। iOS एप्लिकेशन के लिए, एक सामान्य परिदृश्य में शामिल है: HTTP अनुरोधों को लॉग करने के लिए NSURLSession.dataTaskWithRequest इंटरसेप्ट करना, सीरियलाइज़्ड डेटा विश्लेषण के लिए NSKeyedUnarchiver इंटरसेप्ट करना और frida-trace के माध्यम से CoreData क्वेरी ट्रेस करना। Frida iOS 15–17 के लिए Dopamine जेलब्रेक के रिलीज़ के साथ उपलब्ध हुआ।

IPA संशोधन

रिवर्स इंजीनियरिंग में IPA का संशोधन और फिर पुनः पैकेजिंग और डिवाइस पर स्थापना शामिल हो सकती है। उपकरणों में शामिल हैं: अनपैकिंग के लिए ipatool, सेक्शन देखने के लिए MachOView और कोड इंजेक्शन के लिए optool। संशोधन के बाद, IPA को जेलब्रेक किए गए डिवाइस पर स्थापना के लिए ldid या fastlane sigh के माध्यम से हस्ताक्षरित किया जाता है। iOS 16+ के लिए, कोड हस्ताक्षर Secure Enclave स्तर पर सत्यापित किया जाता है, और संशोधित IPA गैर-जेलब्रेक डिवाइस पर नहीं चलेगा।

js
// Frida: iOS एप्लिकेशन में HTTP अनुरोध इंटरसेप्ट करना
if (ObjC.available) {
    let NSURLSession = ObjC.classes.NSURLSession;
    let dataTaskWithRequest = ObjC.protocol("NSURLSessionDelegate")
        .method("- URLSession:dataTask:didReceiveData:");
    Interceptor.attach(dataTaskWithRequest.implementation, {
        onEnter(args) {
            let data = ObjC.Object(args[3]);
            console("[HTTP Response]", data.toString());
        }
    });
}

रिवर्स इंजीनियरिंग से सुरक्षा के तरीके

रिवर्स इंजीनियरिंग से सुरक्षा स्तरित सुरक्षा के सिद्धांत का पालन करती है: कोई भी एक विधि 100% सुरक्षा प्रदान नहीं करती है, लेकिन संयोजन रिवर्स इंजीनियरिंग को आर्थिक रूप से अव्यवहारिक बना देता है।

कोड ऑबफस्केशन

मूल स्तर Android के लिए ProGuard है, जो कक्षा और विधि नामों को एकल-वर्ण नामों से बदल देता है। बढ़ी हुई सुरक्षा के लिए, DexGuard ओवरलोड इंडक्शन (विभिन्न हस्ताक्षरों और एक ही नाम वाली कई विधियां) और AES-256 स्ट्रिंग एन्क्रिप्शन जोड़ता है। ऑबफस्केशन कोड विश्लेषण समय को 5 मिनट से बढ़ाकर स्तर के अनुसार 5–20 घंटे कर देता है। DexGuard अतिरिक्त रूप से नियंत्रण प्रवाह को ऑबफस्केट करता है, जिससे कोड jadx के लिए अपठनीय हो जाता है।

स्थिरांक एन्क्रिप्शन

सभी स्ट्रिंग स्थिरांक — URL, कुंजी, टोकन, SQL क्वेरी — बिल्ड समय पर एन्क्रिप्ट किए जाते हैं और रनटाइम पर डिक्रिप्ट किए जाते हैं। यह DEX फ़ाइलों में स्ट्रिंग के स्टैटिक विश्लेषण से बचाता है। app.apk पर strings चलाने वाला हमलावर कोई API एंडपॉइंट नहीं देखेगा। डीकंपाइलेशन के बाद भी, सभी स्ट्रिंग बाइनरी डेटा के रूप में दिखाई देती हैं। प्रत्येक स्ट्रिंग एक अलग कुंजी का उपयोग कर सकती है, जो डीऑबफस्केशन को जटिल बनाती है।

RASP और अखंडता जांच

एप्लिकेशन के अंदर एक RASP एजेंट रनटाइम पर Frida और डीबगिंग का पता लगाता है। APK के SHA-256 हैश के माध्यम से अखंडता जांच एप्लिकेशन के संशोधित संस्करण को चलने से रोकती है। यदि APK हैश संदर्भ हैश (मूल स्तर में संग्रहीत) से मेल नहीं खाता है, तो एप्लिकेशन समाप्त हो जाता है। यह APK संशोधन पर आधारित हमलों को अवरुद्ध करता है, जिसमें पुनः पैकेजिंग शामिल है।

सर्वर-साइड सुरक्षा

महत्वपूर्ण व्यावसायिक तर्क को क्लाइंट पर नहीं, बल्कि सर्वर पर निष्पादित किया जाना चाहिए। भले ही हमलावर एप्लिकेशन को पूरी तरह से डीकंपाइल कर ले, सर्वर कोड दुर्गम रहता है। सभी अनुरोधों और पैरामीटरों की सर्वर-साइड वैलिडेशन रिवर्स इंजीनियरिंग के दौरान खोजी गई कमजोरियों के शोषण को रोकती है। सर्वर प्रमाणीकरण Play Integrity API या App Attest के माध्यम से पुष्टि करता है कि अनुरोध एक वास्तविक, अपरिवर्तित एप्लिकेशन से आ रहा है।

अक्सर पूछे जाने वाले प्रश्न

क्या मोबाइल एप्लिकेशन की रिवर्स इंजीनियरिंग कानूनी है?

अमेरिका में, रिवर्स इंजीनियरिंग DMCA द्वारा नियंत्रित होती है — यह इंटरऑपरेबिलिटी, सुरक्षा परीक्षण और पुरालेख उद्देश्यों के लिए अनुमत है। तकनीकी सुरक्षा उपायों (DRM) को बायपास करना निषिद्ध है। यूरोप में, EUCD का अनुच्छेद 6 DMCA के समान है। रूस में, कॉपीराइट धारक की सहमति के बिना रिवर्स इंजीनियरिंग को कॉपीराइट उल्लंघन माना जा सकता है। वाणिज्यिक रिवर्स इंजीनियरिंग से पहले कानूनी परामर्श अनिवार्य है।

क्या एप्लिकेशन को रिवर्स इंजीनियरिंग से 100% बचाया जा सकता है?

नहीं। हमलावर के डिवाइस पर निष्पादित होने वाला कोई भी कोड विश्लेषित किया जा सकता है — यह क्लाइंट-साइड सुरक्षा मॉडल की एक मूलभूत सीमा है। सुरक्षा का लक्ष्य रिवर्स इंजीनियरिंग को आर्थिक रूप से अनाकर्षक बनाना है: समय और संसाधन लागत प्राप्त परिणाम के मूल्य से अधिक होनी चाहिए। संयोजन ऑबफस्केशन, RASP और सर्वर-साइड तर्क का वर्तमान सुरक्षा मानक है।

APK रिपैकेजिंग (repackaging) क्या है?

रिपैकेजिंग रिवर्स इंजीनियरिंग के माध्यम से एप्लिकेशन का संशोधन और फिर APK का पुनर्निर्माण है। हमलावर apktool के माध्यम से APK को अनपैक करता है, दुर्भावनापूर्ण कोड जोड़ता है या API कुंजी बदलता है, इसे पुनर्निर्माण करता है और अपने स्वयं के प्रमाणपत्र से हस्ताक्षरित करता है। रिपैकेजिंग Kaspersky Threat Report (2025) के अनुसार Android पर सभी हमलों का 86% है। प्रतिरोधी उपाय: रनटाइम पर डिजिटल हस्ताक्षर की जांच करें।

Frida SSL-pinning को कैसे बायपास करता है?

Frida स्क्रिप्ट Universal Android SSL Unpin iOS पर TrustManager.checkServerTrusted और ServerTrustManager कॉल को इंटरसेप्ट करता है, कार्यान्वयन को allow-all से बदल देता है। OkHttp और URLConnection में X509TrustManager विधियों का इंटरसेप्शन भी उपयोग किया जाता है। SSL-pinning को Frida के साथ तैयार स्क्रिप्ट का उपयोग करके 10 सेकंड में बायपास किया जा सकता है। अधिक मजबूत सुरक्षा सर्वर-साइड प्रमाणपत्र सत्यापन के माध्यम से प्रमाणपत्र पारदर्शिता है।

कौन सी भाषाएं रिवर्स इंजीनियरिंग के लिए सबसे कठिन हैं?

.so/.dylib लाइब्रेरी में नेटिव C/C++ कोड DEX में Java की तुलना में रिवर्स करना काफी कठिन है। PGO और Osize संकलन के साथ Swift Objective-C की तुलना में अधिक ऑबफस्केटेड बाइनरी देता है। Rust बिना रनटाइम मेटाडेटा और Objective-C के मानक रैपर के नेटिव कोड में संकलित होता है, जो इसे आधुनिक मोबाइल डेवलपमेंट भाषाओं में रिवर्स इंजीनियरिंग के लिए सबसे कठिन बनाता है।

सारांश

  • Reverse Engineering स्टैटिक विश्लेषण (jadx, Ghidra, Hopper) और डायनामिक इंस्ट्रूमेंटेशन (Frida, Xposed, Objection) के माध्यम से बाइनरी कोड से एप्लिकेशन तर्क पुनर्प्राप्त करता है
  • स्टैटिक विश्लेषण Android एप्लिकेशन का jadx के माध्यम से DEX डीकंपाइलेशन और apktool के माध्यम से संसाधन अनपैकिंग से शुरू होता है, 90% तक Java कोड पुनर्प्राप्त करता है
  • डायनामिक विश्लेषण Frida के माध्यम से रनटाइम पर कॉल इंटरसेप्ट करने, SSL-pinning अक्षम करने और सभी विधि आर्गुमेंट और रिटर्न वैल्यू लॉग करने की अनुमति देता है
  • iOS पर Reverse Engineering के लिए जेलब्रेक और Hopper/IDA Pro के माध्यम से ARM64 बाइनरी के साथ काम करना आवश्यक है, जो Android पर DEX विश्लेषण से कहीं अधिक जटिल है
  • रिवर्स इंजीनियरिंग से सुरक्षा में ऑबफस्केशन (ProGuard/DexGuard), स्थिरांक एन्क्रिप्शन, Frida का पता लगाने के लिए RASP एजेंट और Play Integrity API के माध्यम से सर्वर प्रमाणीकरण शामिल है
  • रिवर्स इंजीनियरिंग से 100% सुरक्षा असंभव है — लक्ष्य हमले की लागत को संरक्षित डेटा के मूल्य से अधिक बनाना है
  • APK रिपैकेजिंग मोबाइल एप्लिकेशन पर सबसे व्यापक हमला है और रनटाइम पर डिजिटल हस्ताक्षर की जांच और सर्वर-साइड अखंडता सत्यापन द्वारा रोका जाता है

हम एक मोबाइल एप्लिकेशन टर्नकी विकसित करेंगे

IT Sectr 2017 से स्टार्टअप और व्यवसायों के लिए iOS और Android एप्लिकेशन बनाता है। हम आपको सलाह देंगे और सर्वोत्तम समाधान प्रस्तावित करेंगे।

परियोजना पर चर्चा करें

यह भी पढ़ें